Beginnen Sie bei einem EU-Projekt zur biometrischen Zugangskontrolle mit dem Datenfluss, der Rechtsgrundlage und den verfügbaren Beweisen für das genaue Modell. Dieser Leitfaden hilft Händlern, Integratoren und Facility Managern bei der Definition dieser Bewertung.
Gemäß der DSGVO (Datenschutz-Grundverordnung, EU 2016/679) werden biometrische Daten zur eindeutigen Identifizierung einer Person verwendet – einschließlich Fingerabdrücken, Gesichtsgeometrievorlagen und Iris-Scans Personenbezogene Daten einer besonderen Kategorie gemäß Artikel 9. Ein Einsatz muss sowohl eine Rechtsgrundlage gemäß Artikel 6 als auch eine anwendbare Bedingung gemäß Artikel 9 Absatz 2 schaffen und anschließend die für das Projekt geltenden Schutzmaßnahmen und lokalen Vorschriften bewerten.
1. Wenn Zugangsdaten zu biometrischen Daten werden
Artikel 4 Absatz 14 definiert biometrische Daten als: „personenbezogene Daten, die sich aus einer bestimmten technischen Verarbeitung ergeben und sich auf die physischen, physiologischen oder Verhaltensmerkmale einer natürlichen Person beziehen und die eine eindeutige Identifizierung dieser natürlichen Person ermöglichen oder bestätigen.“
In der Praxis bedeutet das:
- Gesichtserkennungsvorlagen auf dem Gerät oder in der Cloud gespeichert – biometrische Daten ✓
- Fingerabdruckvorlagen (mathematischer Hash) – biometrische Daten ✓
- CCTV-Aufnahmen zur Identifizierung verwendet – biometrische Daten (sofern zur Erkennung verarbeitet) ✓
- RFID/NFC-Karten mit einer Person verknüpft – personenbezogene Daten (nicht biometrisch) – niedrigere Regulierungsstufe
- PIN-Codes – keine personenbezogenen Daten, sofern in den Protokollen keine Verbindung zur Identität hergestellt wird
2. Es gelten zwei rechtliche Prüfungen
Die biometrische Zugangskontrolle erfordert zwei getrennte Beurteilungen: eine Rechtsgrundlage gemäß Artikel 6 für die Verarbeitung personenbezogener Daten und eine anwendbare Bedingung gemäß Artikel 9 Absatz 2 für Daten besonderer Kategorien. Der anwendbare Weg hängt vom Zweck, dem Verantwortlichen, den betroffenen Personen und dem nationalen Recht ab.
Ausdrückliche Einwilligung (Art. 9(2)(a))
Die betroffene Person entscheidet sich aktiv dafür. Die Einwilligung muss freiwillig, spezifisch, informiert und eindeutig erfolgen. Für die Zugangskontrolle am Arbeitsplatz, Eine Einwilligung ist grundsätzlich nicht akzeptabel — Das Machtungleichgewicht der Arbeitnehmer führt dazu, dass die Einwilligung nicht wirklich freiwillig erteilt werden kann. Die meisten EU-Datenschutzbehörden bestätigen diese Ansicht.
Wesentliches öffentliches Interesse (Art. 9(2)(g))
Anwendbar für Regierungs- und kritische Infrastruktureinsätze, bei denen das nationale Recht die Verarbeitung biometrischer Daten zulässt. Erfordert eine Verhältnismäßigkeitsprüfung.
Kommerzielle und betriebliche Bereitstellungen
Vertragliche Notwendigkeit oder berechtigte Interessen können unter bestimmten Umständen für eine Beurteilung nach Artikel 6 relevant sein, sie allein erlauben jedoch keine biometrische Verarbeitung gemäß Artikel 9. Am Arbeitsplatz ist die Einwilligung häufig ungeeignet, da sie möglicherweise nicht freiwillig erteilt wird. Bestätigen Sie die vorgeschlagene Verarbeitung vor dem Einsatz mit dem Datenschutzbeauftragten des Verantwortlichen und einem qualifizierten Anwalt vor Ort.
3. Geben Sie vor dem Kauf die Datenverarbeitung an
- Datenminimierung: Erfassen und speichern Sie nur die biometrischen Daten und Zugangsdaten, die für den dokumentierten Zweck erforderlich sind. Bestätigen Sie, ob ein ausgewähltes Gerät Vorlagen, Bilder oder beides speichert.
- Aufbewahrungsdesign: Die Speicherung auf dem Gerät kann die Gefährdung im Vergleich zu einer zentralen Cloud-Datenbank verringern, der tatsächliche Datenfluss und die Gerätekonfiguration müssen jedoch für das ausgewählte Modell überprüft werden.
- Aufbewahrungsfrist: Definieren, dokumentieren und überprüfen Sie regelmäßig eine Aufbewahrungsfrist, die für den Sicherheitszweck notwendig und verhältnismäßig ist. Löschen oder deaktivieren Sie biometrische Daten und Zugriffsrechte, wenn sie nicht mehr benötigt werden.
- Internationale Überweisungen: Für eine Übertragung außerhalb der EU/des EWR sind ein anwendbarer Kapitel-V-Übertragungsmechanismus und geeignete Schutzmaßnahmen erforderlich. Bestätigen Sie den Cloud-Standort, die Unterauftragsverarbeiter und die Übertragungsdokumentation vor der Bereitstellung.
4. Entscheiden Sie, ob eine DPIA erforderlich ist
Eine Datenschutz-Folgenabschätzung (DSFA) ist gemäß Artikel 35 der DSGVO erforderlich, wenn die Verarbeitung voraussichtlich ein hohes Risiko für die Rechte und Freiheiten des Einzelnen mit sich bringt. Durch den Einsatz biometrischer Zugangskontrollen kann dieser Schwellenwert erreicht werden; Bewerten Sie vor dem Einsatz das ausgewählte Design, den Umfang, die Sicherheitsvorkehrungen und die geltenden nationalen Leitlinien. Eine DPIA muss, sofern erforderlich:
- Beschreiben Sie den Verarbeitungsvorgang und seine Zwecke
- Bewerten Sie die Notwendigkeit und Verhältnismäßigkeit
- Identifizieren und bewerten Sie Risiken für Einzelpersonen
- Identifizieren Sie Maßnahmen zur Bewältigung dieser Risiken
Konsultieren Sie vor der Bereitstellung den Datenschutzbeauftragten (DPO) der Organisation – sofern dieser ernannt wird. Einige EU-Mitgliedstaaten verlangen eine DPA-Konsultation für die Verarbeitung biometrischer Daten mit hohem Risiko.
5. Was Sie vom Lieferanten verlangen sollten
Fordern Sie diesen Nachweis für das ausgewählte Modell und die ausgewählte Cloud-Konfiguration an:
- Dokumentierter Datenfluss für das ausgewählte Modell, einschließlich der Frage, ob biometrische Vorlagen, Bilder oder Zugriffsprotokolle das Gerät verlassen
- Verifizierter Löschvorgang für einzelne biometrische Datensätze und Zugriffsrechte
- Nicht-biometrische Zugangsmöglichkeit, wenn die Beurteilung des Verantwortlichen dies erfordert
- Dokumentierte Zugriffsprotokollfelder und Aufbewahrungskonfiguration
- Dokumentation der Cloud-Region, des Unterauftragsverarbeiters und der internationalen Übertragung, wenn ein Cloud-Dienst verwendet wird
- OSDP Secure Channel-Unterstützung, aktivierter Konfigurations- und Schlüsselverwaltungsprozess, bei dem eine verschlüsselte Leser-zu-Controller-Kommunikation erforderlich ist
- Richtlinie zur Firmware-Unterstützung und Sicherheitsaktualisierung für das ausgewählte Modell
- Relevante Sicherheitsdokumentation oder unabhängige Testnachweise für die Cloud-Plattform
6. Geben Sie bei Bedarf den sicheren OSDP-Kanal an
Das Open Supervised Device Protocol v2 (SIA OSDP v2) unterstützt die sichere Kommunikation zwischen Leser und Controller, wenn Secure Channel auf beiden Geräten verfügbar und aktiviert ist. Ältere Wiegand-Schnittstellen bieten im Allgemeinen keine Verschlüsselung oder gegenseitige Authentifizierung. Bei korrekter Inbetriebnahme des Secure Channel kann OSDP Folgendes bieten:
- AES-128-Verschlüsselung des Leser-zu-Panel-Kanals
- Gegenseitige Authentifizierung zwischen unterstützten Lese- und Controllergeräten
- Überwachung und Gerätestatusberichte werden von der ausgewählten Ausrüstung unterstützt
- Bidirektionale Kommunikation – das Panel kann Befehle an das Lesegerät senden
Evaluieren Sie bei Neuinstallationen in Europa OSDP v2, wenn das Projekt eine verschlüsselte Leserkommunikation und -überwachung benötigt. Wiegand bleibt möglicherweise eine Nachrüstoption, wenn der Ersatz bestehender Kabelinfrastruktur nicht möglich ist. Bestätigen Sie die ausgewählten Leser-, Controller- und Akzeptanzanforderungen.
Häufig gestellte Fragen: DSGVO und Zugangskontrolle in Europa
Die DSGVO kann für beides gelten. RFID-Karten, die mit einer identifizierbaren Person verknüpft sind, stellen personenbezogene Daten dar und bedürfen einer Rechtsgrundlage und den üblichen DSGVO-Schutzmaßnahmen. Biometrische Daten, die zur eindeutigen Identifizierung einer Person verwendet werden, sind Daten einer besonderen Kategorie gemäß Artikel 9. Ihre Verwendung erfordert sowohl eine Rechtsgrundlage gemäß Artikel 6 als auch eine anwendbare Bedingung gemäß Artikel 9 Absatz 2 sowie eine Beurteilung, ob eine DSFA erforderlich ist.
Eine EU-weite einfache Ja-oder-Nein-Antwort gibt es nicht. Aufgrund des Machtungleichgewichts ist die Einwilligung in Beschäftigungsverhältnissen oft ungeeignet. Vor der Verwendung von Fingerabdrücken sollte der für die Verarbeitung Verantwortliche die Rechtsgrundlage gemäß Artikel 6, eine Bedingung gemäß Artikel 9 Absatz 2, das geltende nationale Arbeitsrecht und die Notwendigkeit einer DSFA prüfen. Im Rahmen dieser Bewertung sollte eine nicht-biometrische Zugangsoption in Betracht gezogen werden.
Die DSGVO legt keine feste Aufbewahrungsfrist fest. Der Verantwortliche sollte einen Zeitraum dokumentieren, der für den angegebenen Zweck notwendig und verhältnismäßig ist, und ihn dann anhand der örtlichen Richtlinien und des tatsächlichen Sicherheitsbedarfs überprüfen. Biometrische Vorlagen und Zugriffsrechte sollten gelöscht oder deaktiviert werden, wenn sie nicht mehr benötigt werden.
Durch die Speicherung auf dem Gerät kann die Gefährdung der Daten verringert werden, sie allein stellt jedoch noch keine DSGVO-Konformität her. Der für die Verarbeitung Verantwortliche benötigt weiterhin eine Rechtsgrundlage gemäß Artikel 6, eine Bedingung gemäß Artikel 9 Absatz 2, bei der biometrische Daten zur eindeutigen Identifizierung verwendet werden, angemessene Sicherheitskontrollen und eine Beurteilung, ob eine DSFA erforderlich ist. Bestätigen Sie vor der Bereitstellung die Datenflüsse, den Löschvorgang und die Cloud-Konfiguration des ausgewählten Modells.
Eine DSFA ist erforderlich, wenn die Verarbeitung wahrscheinlich zu einem hohen Risiko für die Rechte und Freiheiten des Einzelnen gemäß Artikel 35 führt. Der Einsatz biometrischer Zugangskontrollen kann diesen Schwellenwert erreichen, die Bewertung hängt jedoch vom Verarbeitungsdesign, dem Umfang, den Schutzmaßnahmen und den geltenden nationalen Leitlinien ab. Die Mitarbeiterzahl ist kein DPIA-Schwellenwert.
Fordern Sie für die ausgewählte Hardware die entsprechende CE- und RoHS-Dokumentation sowie technische Nachweise für Datenflüsse, Löschfähigkeit und Cloud-Konfiguration an. Bewerten Sie bei mit der Cloud verbundenen Systemen die Sicherheitsdokumentation und -tests des Anbieters. OSDP bietet nur dann eine verschlüsselte, authentifizierte Leser-zu-Controller-Kommunikation, wenn beide Geräte Secure Channel unterstützen und es ordnungsgemäß aktiviert und in Betrieb genommen wurde.
Die Gesichtserkennung in Wohngebäuden kann sich auf Bewohner, Besucher und Servicepersonal auswirken. Daher sollte der Verantwortliche vor dem Einsatz die Notwendigkeit, Verhältnismäßigkeit, die Rechtsgrundlage, die Bedingung gemäß Artikel 9 Absatz 2 und die örtlichen Anforderungen prüfen. Eine nicht-biometrische Option, eine begrenzte Datenerfassung und dokumentierte Löschkontrollen können das Risiko verringern, ersetzen diese Bewertung jedoch nicht.
Überprüfen Sie ein europäisches Projekt
Teilen Sie das ausgewählte Modell, die Cloud-Route, die Leser-Controller-Topologie und das Ziel. Wir identifizieren die verfügbare Produktdokumentation zur Projektprüfung.